Lëshimi i serverit http Apache 2.4.43

Publikuar lëshimi i serverit HTTP Apache 2.4.43 (lëshimi 2.4.42 u kalua), në të cilin janë paraqitur 34 ndryshime dhe janë rregulluar 3 dobësi:

  • CVE-2020-1927: dobĂ«si nĂ« mod_rewrite, e cila mundĂ«son pĂ«rdorimin e serverit pĂ«r kalimin e kĂ«rkesave nĂ« burime tĂ« tjera (redirect i hapur). Disa konfigurime tĂ« mod_rewrite mund tĂ« çojnĂ« nĂ« kalimin e pĂ«rdoruesit nĂ« njĂ« lidhje tjetĂ«r, e koduar duke pĂ«rdorur simbolin e kalimit tĂ« rreshtit brenda parametrit qĂ« pĂ«rdoret nĂ« redirektimin ekzistues.
  • CVE-2020-1934: dobĂ«si nĂ« mod_proxy_ftp. PĂ«rdorimi i vlerave tĂ« pa inicializuara mund tĂ« çojĂ« nĂ« rrjedhjen e pĂ«rmbajtjes sĂ« memories gjatĂ« proksimit tĂ« kĂ«rkesave nĂ« njĂ« server FTP, nĂ«n kontrollin e njĂ« sulmuesi.
  • Rrjedhja e memories nĂ« mod_ssl, qĂ« ndodh gjatĂ« bashkimit tĂ« kĂ«rkesave OCSP.

Ndryshimet më të dukshme, që nuk lidhen me sigurinë:

  • Shtuar njĂ« modul tĂ« ri mod_systemd, duke siguron integrimin me menaxherin e sistemit systemd. Moduli lejon pĂ«rdorimin e httpd nĂ« shĂ«rbimet me tipin «Type=notify».
  • NĂ« apxs Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r kryesimin e ndĂ«rkĂ«ndeshĂ«m.
  • JanĂ« zgjeruar mundĂ«sitĂ« e modulit mod_md, tĂ« zhvilluar nga projekti Let’s Encrypt pĂ«r automatizimin e marrjes dhe mbajtjes sĂ« certifikatave duke pĂ«rdorur protokollin ACME (Ambienti i Menaxhimit tĂ« Certifikatave Automatike):
    • Shtuar direktiva MDContactEmail, pĂ«rmes sĂ« cilĂ«s mund tĂ« caktohet njĂ« email kontakti, i cili nuk pĂ«rputhet me tĂ« dhĂ«nat nga direktiva ServerAdmin.
    • PĂ«r tĂ« gjitha virtual hostet, Ă«shtĂ« siguruar verifikimi i mbĂ«shtetjes pĂ«r protokollin e pĂ«rdorur gjatĂ« negociatave pĂ«r kanal tĂ« sigurt komunikimi («tls-alpn-01»).
    • ËshtĂ« lejuar pĂ«rdorimi i direktivave mod_md nĂ« blloqet <If> dhe <Macro>.
    • ËshtĂ« siguruar zĂ«vendĂ«simi i konfigurimeve tĂ« kaluara kur ri-pĂ«rdoren MDCAChallenges.
    • Shtuar mundĂ«sia e konfigurimit tĂ« url pĂ«r CTLog Monitor.
    • PĂ«r komandat e pĂ«rcaktuara nĂ« direktivĂ«n MDMessageCmd, Ă«shtĂ« siguruar thirrje me argumentin «installed» kur aktivizohet njĂ« certifikatĂ« e re pas rinisjes sĂ« serverit (pĂ«r shembull, mund tĂ« pĂ«rdoret pĂ«r kopjimin ose konvertimin e certifikatĂ«s sĂ« re pĂ«r aplikacione tĂ« tjera).
  • mod_proxy_hcheck Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r maskĂ«n %{Content-Type} nĂ« shprehjet e verifikimit.
  • NĂ« mod_usertrack janĂ« shtuar modulet CookieSameSite, CookieHTTPOnly dhe CookieSecure pĂ«r konfigurimin e pĂ«rpunimit tĂ« Cookie usertrack.
  • NĂ« mod_proxy_ajp, pĂ«r procesorĂ«t e proxy-t Ă«shtĂ« implementuar parametri «secret» pĂ«r mbĂ«shtetje tĂ« protokollit tĂ« vjetĂ«ruar tĂ« autenticitetit AJP13.
  • Shtuar njĂ« set konfigurimi pĂ«r OpenWRT.
  • NĂ« mod_ssl Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rdorimin e çelave tĂ« mbyllura dhe certifikatave nga OpenSSL ENGINE duke treguar URI PKCS#11 nĂ« SSLCertificateFile/KeyFile.
  • ËshtĂ« realizuar testimi duke pĂ«rdorur sistemin e integrimit tĂ« vazhdueshĂ«m Travis CI.
  • Ka pasur njĂ« rregullim mĂ« tĂ« fortĂ« tĂ« analizĂ«s sĂ« titujve Transfer-Encoding.
  • NĂ« mod_ssl Ă«shtĂ« siguruar shkĂ«mbimi i protokollit TLS lidhur me hostet virtualĂ« (mbĂ«shtetet nĂ« ndĂ«rtim me OpenSSL-1.1.1+).
  • FalĂ« pĂ«rdorimit tĂ« hashimit pĂ«r tabelat e komandave, Ă«shtĂ« pĂ«rshpejtuar rinisja nĂ« modin «graceful» (pa ndĂ«rprerĂ« proceset e pĂ«rfunduar tĂ« kĂ«rkesave).
  • NĂ« mod_lua, janĂ« shtuar tabelat r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table dhe r:subprocess_env_table, tĂ« gjitha tĂ« disponueshme nĂ« modin vetĂ«m pĂ«r lexim. ËshtĂ« lejuar caktimi i vlerĂ«s «nil» pĂ«r tabelat.
  • NĂ« mod_authn_socache, kufiri pĂ«r madhĂ«sinĂ« e vargut tĂ« ruajtur Ă«shtĂ« rritur nga 100 nĂ« 256.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster